साइबर सुरक्षा
क्लाउडएसईके मार्च लाइटएलएम सप्लाई चेन ब्रीच को 2,500 संगठनों से जोड़ता है

थ्रेट-इंटेलिजेंस फर्म क्लाउडएसईके ने 11 अगस्त, 2026 को प्रकाशित एक रिपोर्ट में कहा कि उन्होंने 2,500 से अधिक संगठनों की पहचान की है जो मार्च 2026 में लाइटएलएम के सप्लाई-चेन समझौते से प्रभावित हो सकते हैं, और लगभग 434,000 सीआई/सीडी पाइपलाइनों को पुनर्निर्मित किया है जो एक्सपोजर से प्रभावित हैं।
इन आंकड़ों का स्रोत क्लाउडएसईके की एक शोध रिपोर्ट है, जो मार्च अभियान के लिए एक पीड़ित डेटासेट पर आधारित है, जिसे कंपनी का कहना है कि इसकी खतरा खुफिया टीम ने प्राप्त किया है। क्लाउडएसईके के डेटासेट में उच्च-विश्वास मेल खाते हैं जो कॉर्पोरेट डोमेन, रिपॉजिटरी, क्रेडेंशियल, या बुनियादी ढांचे से जुड़े हुए हैं जो संगठनों के स्वामित्व में हैं, जिनमें एनवीडिया, सैमसंग इलेक्ट्रॉनिक्स, सिस्को सिस्टम, सीमेंस, एसएंडपी ग्लोबल, सर्विसनाउ, डेलॉइट, वोडाफोन, एक्स कॉर्प, जस्केलर, फेडेक्स, वोक्सवैगन, थेल्स, और लंदन स्टॉक एक्सचेंज ग्रुप शामिल हैं। फर्म यह स्पष्ट करती है कि मेल का क्या अर्थ है: उच्च विश्वास से तात्पर्य है साक्ष्य की ताकत से जो उजागर की गई जानकारी को संगठन से जोड़ती है, न कि यह प्रमाण है कि संगठन को भंग किया गया था या हमलावर ने जो लिया था उसका उपयोग किया था।
इस शोध के केंद्र में घटना 24 मार्च, 2026 को शुरू हुई, जब एक समूह टीमपीसीपी ने मैलिशियस लाइटएलएम संस्करण 1.82.7 और 1.82.8 को पाइथन पैकेज इंडेक्स पर प्रकाशित किया। पीछे के रिलीज़ लगभग 40 मिनट के लिए लाइव थे trước उनके हटाए जाने। यह खिड़की पर्याप्त थी: सीआई/सीडी पाइपलाइनें स्वचालित रूप से निर्भरताएं स्थापित करती हैं और अक्सर व्यापक अधिकारों के साथ चलती हैं, इसलिए एक जहरीला पैकेज मशीन की गति से कॉर्पोरेट बिल्ड सिस्टम के माध्यम से प्रसारित होता है बिना किसी डेवलपर की समीक्षा के।
एक लीक्ड टोकन ने 434,000 पाइपलाइनों तक कैसे पहुंच बनाई
लाइटएलएम पर सीधे हमला नहीं किया गया था। क्लाउडएसईके की रिपोर्ट में वर्णित श्रृंखला एक चरण ऊपर शुरू होती है, ट्रिवी के साथ, एक व्यापक रूप से उपयोग किए जाने वाले ओपन-सोर्स सुरक्षा स्कैनर के साथ। स्कैनर से जुड़े एक लीक्ड ऑटोमेशन टोकन को घुमाया गया था लेकिन पूरी तरह से रद्द नहीं किया गया था, जिससे लगभग 20 दिनों की एक खिड़की बन गई जिसमें हमलावरों ने दुर्भाग्यपूर्ण कोड को स्कैनर के प्रकाशित संस्करण टैग पर मजबूर किया। चूंकि लाइटएलएम की अपनी बिल्ड पाइपलाइन ने सिस्टम पैकेज मैनेजर से अनपिन किए हुए ट्रिवी स्थापित किया था, इसलिए समझौता स्कैनर सीधे बिल्ड में प्रवाहित हुआ, और जहरीला बिल्ड मैलिशियस 1.82.7 और 1.82.8 रिलीज़ को पाइपीआई पर प्रकाशित किया। एक अन-रिवोक्ड टोकन, तीन उपकरण गहरे।
पेलोड डिज़ाइन ने छोटी खिड़की को गिनती करने के लिए बनाया। संस्करण 1.82.8 ने पाइथन वातावरण में एक दुर्भाग्यपूर्ण .pth फ़ाइल ड्रॉप की, और .pth फ़ाइलें पाइथन इंटरप्रेटर शुरू होने पर निष्पादित होती हैं, चाहे लाइटएलएम आयात की गई हो या नहीं। यह इंस्टॉल-टाइम स्क्रिप्ट सुरक्षा को पूरी तरह से दरकिनार करता है। समझौता करने वाले रनर पर, एफबीआई द्वारा सैंडक्लॉक कहे जाने वाले क्रेडेंशियल चोर ने रूट तक बढ़ाया और एसएसएच कुंजियों, एएवाई, गूगल क्लाउड, और अज़ूरे क्रेडेंशियल, क्यूबेरनेट्स सेवा-खाता टोकन, पर्यावरण फ़ाइलें, और सीआई/सीडी गुप्तों को झाड़ू लगाई, जो सामान्य रूप से प्रक्रिया मेमोरी से मूल्यों को छिपाने का प्रयास करते हैं। क्लाउड कुंजियाँ इंस्टेंस मेटाडेटा सेवा से सीधे आईं, जो पहले से ही रनर के पास थी, किसी भी शोषण के बजाय। एआई बिल्ड के लिए विशेष रूप से, हॉल में एलएम एपीआई कुंजियाँ और गेटवे कॉन्फ़िगरेशन शामिल थे: संगठन के पूरे एआई स्टैक के लिए क्रेडेंशियल।
चोरी की गई डेटा एक हार्ड-कोडेड कुंजी के तहत एन्क्रिप्ट की गई थी और एक टाइपोस्क्वाटेड डोमेन में निकाली गई थी। जहां निकासी विफल रही, मैलवेयर ने पीड़ित के अपने गिटहब अकाउंट के भीतर एक सार्वजनिक रिपॉजिटरी बनाई और चोरी की सामग्री को एक रिलीज़ एसेट के रूप में वहां अपलोड किया, जिसका अर्थ है कि कुछ संगठन अपने गुप्तों को सार्वजनिक रूप से प्रकाशित कर रहे थे।
जोखिम पैकेज से अधिक क्यों रहा
पाइपीआई से मैलिशियस रिलीज़ को हटाने से घटना बंद नहीं हुई। जिस समय जहरीला पैकेज सक्रिय था, उस समय की प्रतिलिपि की गई कोई भी क्रेडेंशियल तब तक वैध रहती है जब तक कि मालिक इसे घुमाता या रद्द नहीं करता, और पैकेज को हटाने से स्वयं कोई प्रभाव नहीं पड़ता। एफबीआई ने 2 जुलाई, 2026 को टीमपीसीपी पर एक फ्लैश एडवाइजरी में यही बात कही, जिसमें चेतावनी दी गई कि संगठनों को अभियान से प्रभावित होना चाहिए उन्हें निकाली गई डेटा और क्रेडेंशियल को एक स्थायी जोखिम के रूप में मानना चाहिए क्योंकि संबद्ध अभिनेता उन्हें शुरुआती घुसपैठ के बाद लंबे समय तक हथियार बनाने की संभावना है।
एडवाइजरी अभियान के दायरे की पुष्टि करती है लाइटएलएम से परे: टीमपीसीपी ने ट्रिवी, चेकमार्क्स के किक्स स्कैनर, लाइटएलएम, और टेलनिक्स पाइथन एसडीके को ट्रोजन किया, जो उपकरण उद्यम पाइपलाइनों, क्लाउड इन्फ्रास्ट्रक्चर, और सुरक्षा कार्यों में निहित हैं, और घुसपैठ के साथ जोड़ा गया और पीड़ितों के नामों को एक सार्वजनिक लीक साइट पर प्रकाशित किया और चोरी की गई डेटा के खुलासे की धमकी दी।
एफबीआई की अनुशंसित कमजोरियों का ओवरलैप लगभग ठीक वैसा ही है जो लाइटएलएम श्रृंखला ने शोषित किया है: गिटहब एक्शन को सत्यापित किए गए कमिट हैश के बजाय फ्लोटिंग संस्करण टैग पर पिन करें, सीडी पाइपलाइन गुप्त और प्रकाशन टोकन को घुमाएं जो एक्सपोज़र विंडो के दौरान सुलभ थे, सेवा खातों और रजिस्ट्री टोकन पर कम से कम विशेषाधिकार दायरे को लागू करें, और गिटहब संगठनों में tpcp-docs या docs-tpcp नाम के रिपॉजिटरी की तलाश करें, जो मैलवेयर द्वारा चोरी की गई क्रेडेंशियल के साथ बनाई गई हैं।
विश्वास लेबल का क्या अर्थ है
क्लाउडएसईके अपने डेटासेट में संगठनों को साक्ष्य की ताकत से वर्गीकृत करता है। एक उच्च-विश्वास मेल खाता है जो कॉर्पोरेट डोमेन, रिपॉजिटरी, क्रेडेंशियल, या बुनियादी ढांचे से जुड़े हुए हैं; एक मध्यम-विश्वास मेल खाता है जो विश्वसनीय लेकिन कमजोर संकेतक ले जाता है। न तो लेबल हमले का प्रमाण है, और कंपनी जोर देती है कि डेटासेट पुनर्निर्मित एक्सपोज़र है: इसमें दिखाई देने का अर्थ है कि संगठन से जुड़ी जानकारी की पहचान की गई और जांच की जानी चाहिए, न कि यह पुष्टि की जानी चाहिए कि एक भंग हुआ है।
पैमाने के बारे में कुछ सावधानी वारंटेड है। 2,500-संगठन और 434,000-पाइपलाइन के आंकड़े क्लाउडएसईके द्वारा प्राप्त एक डेटासेट से आते हैं और पुनर्निर्मित हैं, और कंपनी एक्सपोज़र-मॉनिटरिंग प्लेटफ़ॉर्म, एआईविजिल, बेचती है जिस पर यह शोध इंगित करता है। इसका अभियान के नीचे कोई फर्क नहीं पड़ता: लाइटएलएम समझौता, इसका व्यापक टीमपीसीपी ऑपरेशन में, और जोखिम वाले क्रेडेंशियल वर्ग एफबीआई की एडवाइजरी और मार्च के घटना रिकॉर्ड द्वारा पुष्टि किए जाते हैं।
क्लाउडएसईके ने एक मुफ्त एक्सपोज़र चेकर प्रकाशित किया है जहां संगठन देख सकते हैं कि क्या उनका बुनियादी ढांचा डेटासेट में दिखाई देता है। इसकी किसी भी मेल के लिए मार्गदर्शन यह है कि प्रभावित प्रक्रिया द्वारा पढ़ी जा सकने वाली हर क्रेडेंशियल को सत्यापित होने तक संभावित रूप से उजागर माना जाना चाहिए, क्लाउड, सोर्स-कंट्रोल, रजिस्ट्री, और क्लस्टर सिस्टम में एक्सेस लॉग की समीक्षा करें, और लाइटएलएम या मॉडल-प्रदाता कुंजी के बजाय व्यापक रूप से घुमाएं। मार्च में प्रभावित संस्करणों को चलाने वाले संगठनों के लिए, घुमाव का निर्णय पहले से ही पांच महीने पुरानी घड़ी के साथ चल रहा है।












